Sie verschicken täuschend echt gestaltete Nachrichten, die wie eine normale WeTransfer-Benachrichtigung aussehen. Tatsächlich führen die enthaltenen Links jedoch auf fremde Webseiten.
Die große Gefahr: Wer klickt, landet möglicherweise auf einer gefälschten Login-Seite, auf der Daten abgegriffen werden, oder lädt Schadsoftware herunter. Weil man bei diesem Anbieter mit einem Download rechnet, wirkt die Mail zunächst völlig plausibel.
Wir zeigen dir, woran du die Fälschung erkennst, und was eine echte Mail des Anbieters ausmacht.
Das zentrale Problem: Das Design wirkt vertraut
Optisch unterscheiden sich echte und gefälschte Mails oft kaum. Logo, Farben und Download-Button sehen richtig aus. Genau das macht diese Masche so erfolgreich.
Der entscheidende Unterschied liegt nicht im Aussehen, sondern in den Details: bei der Absenderadresse, im Aufbau der Mail und vor allem beim Link hinter dem Download-Button.
Der wichtigste Prüfpunkt: Die Adresse hinter dem Namen
Viele schauen nur auf den angezeigten Namen „WeTransfer“. Entscheidend ist jedoch die E-Mail-Adresse dahinter.
In der aktuellen Phishing-Mail steht als Absende-Mail-Adresse:
Auf den ersten Blick wirkt das unauffällig. Doch maßgeblich ist der Teil nach dem @-Zeichen. Dort steht „tobmarchine.com“. Diese Domain gehört nicht zum Datentransfer-Anbieter. Das bedeutet: Die Mail kommt von einer fremden Internetadresse, die sich nur als WeTransfer ausgibt.
Echte Mails des Anbieters werden von einer Adresse wie dieser verschickt:
Hier stimmt die Domain exakt mit dem Unternehmen überein. Das ist der einfachste und wichtigste Unterschied. Du musst keine technischen Details prüfen. Ein Blick auf die Domain reicht oft schon aus.
Personalisierung: Echt wirkt konkret, Fake bleibt allgemein
Auch beim Betreff zeigt sich ein deutlicher Unterschied.
Die gefälschte Mail trägt einen allgemeinen Betreff wie: „You have received new WeTransfer files“. Oft wird sogar deine eigene E-Mail-Adresse zusätzlich eingeblendet. Das wirkt automatisiert und unpersönlich.
Echte Mails, die über eine Datenübermittlung informieren, sind deutlich konkreter formuliert. Dort steht zum Beispiel: „Max Mustermann hat dir Urlaubsfotos.zip über WeTransfer gesendet“. Hier wird der tatsächliche Absender genannt und ein konkreter Dateiname angezeigt. Das schafft nachvollziehbaren Kontext.
Fehlt dieser persönliche Bezug, solltest du vorsichtig sein.
Der Download-Link: Hier entscheidet sich alles
Besonders kritisch ist der Link hinter dem Download-Button.
In der untersuchten Phishing-Mail wurde zwar eine WeTransfer-Adresse angezeigt. Tatsächlich führte der Button jedoch auf eine völlig andere Domain, nämlich frarste.com. Zusätzlich war die Empfängeradresse im Link eingebaut – ein typisches Merkmal von Phishing-Seiten, die Nutzer gezielt identifizieren wollen.
Solche Seiten sind oft nur kurzzeitig aktiv. Dass diese hier inzwischen nicht mehr erreichbar ist, bedeutet nicht, dass sie harmlos war. Häufig dienen sie dazu, Zugangsdaten abzugreifen oder Schadsoftware zu verteilen.
Bei einer echten WeTransfer-Mail führen alle Links eindeutig zu https://wetransfer.com – Wenn dich ein Download-Button auf eine andere Domain bringt, solltest du keinesfalls weitergehen.
Technischer Hintergrund, einfach erklärt
In den technischen Maildaten können Begriffe wie SPF, DKIM oder DMARC auftauchen. Diese zeigen an, ob eine Mail korrekt von einer bestimmten Domain verschickt wurde.
Bei der Fälschung standen diese Prüfungen auf „PASS“ für „geprüft, Prüfung bestanden“. Das klingt zunächst beruhigend. Tatsächlich bestätigt es aber nur, dass die fremde Domain ihre eigene Mail korrekt signiert hat. Es sagt nichts darüber aus, ob es wirklich der korrekte Absender ist, der hinter dieser E-Mail steckt. Deshalb ist die Domain entscheidend, nicht die bloße Anzeige „PASS“.
Was WeTransfer selbst dazu sagt
Das Unternehmen warnt ausdrücklich vor Nachahmungen des eigenen Dienstes und erklärt:
- Echte Service-Mails kommen von „@wetransfer.com“.
- Wenn als Absender nur irgendjemand oder kein klarer Name genannt wird, handelt es sich nicht um eine reguläre Transfer-Mail.
- WeTransfer fragt niemals nach deinem Passwort per Mail.
- Du wirst nicht ungefragt aufgefordert, Zugangsdaten einzugeben.
Auch wichtig zu wissen: Transfer-Mails werden ausschließlich an die konkrete Empfängeradresse gesendet. Mails an „undisclosed recipients“ oder mit Bcc sind kein normales Vorgehen.
Was du konkret tun solltest
Wenn du eine angebliche WeTransfer-Mail erhältst:
- Prüfe die Domain hinter dem @-Zeichen.
- Bewege die Maus über den Download-Button und sieh dir die Zieladresse an, ohne zu klicken.
- Öffne keine Links, wenn du keinen Transfer erwartest.
- Frage im Zweifel direkt beim angeblichen Absender nach, sofern sich dieser zuordnen lässt.
Solltest du bereits geklickt oder Zugangsdaten eingegeben haben, ändere deine Passwörter umgehend und aktiviere – falls noch nicht geschehen – die Zwei-Faktor-Authentifizierung.
Die Kernbotschaft
Gefälschte Mails sehen oft überzeugend aus. Entscheidend ist nicht das Layout, sondern die Domain und der tatsächliche Link.
In diesem Fall: Wenn hinter dem @ nicht exakt „wetransfer.com“ steht oder der Download nicht zu wetransfer.com führt, handelt es sich um eine gefälschte E-Mail. Diese solltest du als Spam markieren bzw. löschen oder den Absender blockieren.
Quellen
Schon gelesen?
Vorsicht vor Betrug auf „Kleinanzeigen.de“ – fiese Masche mit „Sicher bezahlen“
Kettennachricht über angebliche Rauchmelder-Kontrollen
Wenn die KI uns zeichnet: Warum der neue Karikaturen-Trend mehr über uns verrät als viele ahnen
Hinweis: Stand zum Veröffentlichungsdatum.
Verwendete Bilder, Screenshots und Medien dienen ausschließlich der sachlichen Auseinandersetzung im Sinne des Zitatrechts (§ 51 UrhG).
Teile dieses Beitrags können KI-gestützt erstellt und redaktionell geprüft worden sein.
(Mehr zur Arbeitsweise)
